ГОСТ Р ИСО/МЭК 27037—2014
полнительной мощности при попытке связаться с сетью. Методы блокирования могут включать сле
дующее. но не ограничиваться этим:
- использование устройства радиоэлектронного подавления, которое способно блокировать пе
редачу путем создания сильных помех, посылая сигналы в том же диапазоне частот, который исполь
зуется мобильным устройством.
П р и м е ч а н и е 1 - Использование радиоэлектронного подавления гложет привести к нарушению пра
вовых требований некоторых юрисдикций.
П р и м е ч а н и е 2 - Использование радиоэлектронного подавления может негативно влиять на функ
ционирование ряда электронных устройств, таких как медицинское оборудование,
- использование экранирования рабочей области для безопасного проведения изучения в фик
сированном месте. Для предотвращения соединений с сетью экранирование может осуществляться
для всей рабочей области или с использованием клетки Фарадея, обеспечивающей портативность.
Однако подведение кабелей питания в клетку Фарадея является трудноразрешимой проблемой, по
скольку без надлежащей изоляции они могут действовать как антенна, сводя на нет само назначение
клетки. Рабочее пространство тоже может быть очень ограниченным;
- использование экранирования рабочей области для безопасного проведения изучения в фик
сированном месте. Для предотвращения соединения с сетью может использоваться радиочастотное
экранирование рабочего пространства или контейнера (клетка Фарадея).
П р и м е ч а н и е 3 - Требуется валидация всех методов блокирования беспроводного доступа к сетям
на соответствующих частотах. Эта валидация должна распространяться на кабели, проходящие через экрани
рующую оболочку;
- использование заменителя (и)Б1М-карты. который имитирует идентификатор исходного
устройства и предотвращает доступ к сети устройства. Эти карты могут «обмануть» устройство, при
нимающее их за оригинальную (U)SIM-KapTy. и позволяют проводить безопасное изучение в любом
месте. Требуется валидация (и)Б1М-карты для устройства и сети до использования;
- блокирование сетевых услуг путем договоренности с компанией, предоставляющей услуги мо
бильной связи, и определения деталей блокируемых услуг (например, идентификатор оборудования,
идентификатор абонента или номер телефона). Однако такая информация не всегда легкодоступна —
процесс согласования и подтверждения может вызывать задержку.
DEFR может выполнить оперативное получение свидетельств из мобильного устройства, преж
де чем убрать аккумуляторную батарею (например, для доступа к SIM-карте). Это делается с целью
предотвращения потери потенциально важной информации в ОЗУ телефона или для ускорения про
цесса изучения (например, когда считается, что устройство может быть защищено ПИН- и (или) PUK-
кодом. на получение которых уйдет много времени).
П р и м е ч а н и е 4 - DEFR должен обеспечивать уверенность в том. что сбор и получение потенциаль
ных свидетельств, представленных в цифровой форме, осуществляется в соответствии с законами и предписа
ниями местной юрисдикции, как того требуют конкретные обстоятельства.
7.2.2.4 Рекомендации по сохранению сетевых устройств
Вследствие характера цифровых устройств и потенциальных свидетельств, представленных в
цифровой форме, принципы сохранения сетевых устройств аналогичны принципам сохранения для
компьютеров, периферийных устройств и цифровых носителей информации. См. 7.1.4. где приведе ны
детальные рекомендации по сохранению устройств.
7.3 Принципы сбора, получения и сохранения для CCTV
DEFR должен понимать, что подход к извлечению фрагмента видеозаписи из компьютера или
встроенного цифрового видеомагнитофона системы CCTV отличается от традиционного извлечения
свидетельств, представленных в цифровой форме, из компьютера. Ниже приведены специальные
рекомендации по получению потенциальных свидетельств для систем CCTV:
- до начала процесса получения свидетельств DEFR. прежде всего, должен определить, запи
сала ли система видеофрагмент, представляющий интерес. Затем DEFR должен определить вре
менной интервал требуемого отснятого видеоматериала, сравнить время системы с истинным вре
менем и отметить любое расхождение. DEFR должен также определить, с каких камер необходимо и
возможно получение свидетельств. Он должен отметить марку и модель системы. Эта информация
может потребоваться для обеспечения надлежащих программных средств воспроизведения;
32